Overslaan en naar de inhoud gaan
Kirki WordPress beveiligingslek CVE-2026-102173 maakt Stored XSS mogelijk zonder gebruikersaccount

Kirki-beveiligingslek CVE-2026-102173 treft meer dan 500.000 WordPress-installaties

8 oktober 2026
Vincent Zeilmaker – Vservs B.V.

Een nieuw Kirki beveiligingslek maakt Stored Cross-Site Scripting (XSS) mogelijk zonder dat een aanvaller over een WordPress-account hoeft te beschikken. De kwetsbaarheid is geregistreerd als CVE-2026-102173 en heeft volgens Wordfence een CVSS-score van 7.2 High.

Kirki wordt volgens WordPress.org op meer dan 500.000 WordPress-installaties actief gebruikt.

De kwetsbaarheid treft Kirki-versies tot en met 6.3.1 en is opgelost in versie 6.3.2.

Wat is het Kirki beveiligingslek CVE-2026-102173?

Kirki is een WordPress-plugin voor websiteontwikkeling en het aanpassen van WordPress-thema’s.

De plugin biedt onder andere uitgebreide Customizer-functionaliteit, visuele websiteontwikkeling, dynamische content en mogelijkheden voor het opbouwen van formulieren en gebruikersinterfaces.

Kirki wordt ook gebruikt als technisch framework binnen WordPress-thema’s.

CVE-2026-102173 is een Stored Cross-Site Scripting-kwetsbaarheid in de verwerking van registratiegegevens.

Volgens Wordfence ontstaat het beveiligingsprobleem doordat bepaalde gebruikersmetadata onvoldoende wordt gecontroleerd voordat deze in een HTML-afbeeldingselement wordt verwerkt.

Welke Kirki-versies zijn kwetsbaar?

  • Kirki 6.3.1 en ouder: kwetsbaar.
  • Kirki 6.3.2 en nieuwer: beveiligingsprobleem opgelost.

Wordfence heeft de kwetsbaarheid geregistreerd als CVE-2026-102173.

De CVSS 3.1-score bedraagt 7.2, waarmee het beveiligingsprobleem als High wordt geclassificeerd.

Vservs adviseert om direct de meest recente stabiele Kirki-versie te installeren.

Hoe werkt de Stored XSS-kwetsbaarheid?

De kwetsbaarheid bevindt zich in de functie ExceptionalElements::image_element().

Deze functie verwerkt onder bepaalde omstandigheden gebruikersmetadata in een HTML-afbeeldingselement.

Een waarde uit de gebruikersmetadata kan onvoldoende gecontroleerd terechtkomen in het src-attribuut van een afbeelding.

Hierdoor kan een aanvaller onder specifieke omstandigheden kwaadaardige JavaScript-code laten opslaan.

Wanneer een getroffen pagina vervolgens wordt weergegeven, kan deze code in de browser van een bezoeker worden uitgevoerd.

Dit wordt Stored Cross-Site Scripting genoemd, omdat de schadelijke invoer eerst binnen de applicatie wordt opgeslagen en vervolgens bij het openen van de betreffende pagina wordt verwerkt.

Wanneer kan CVE-2026-102173 worden misbruikt?

Niet iedere WordPress-installatie waarop Kirki actief is, kan automatisch via deze kwetsbaarheid worden aangevallen.

Volgens de technische beschrijving van Wordfence moet aan specifieke voorwaarden worden voldaan:

  • De website gebruikt een kwetsbare Kirki-versie.
  • Openbare gebruikersregistratie is ingeschakeld.
  • Er bestaat een gepubliceerde pagina met een kirki-register-element.
  • Een Kirki-gebruikerscollectie toont een afbeeldingselement dat gekoppeld is aan een van de betrokken registratievelden.

Wanneer deze voorwaarden aanwezig zijn, kan een aanvaller zonder vooraf bestaand WordPress-account proberen om schadelijke gegevens via het registratieproces op te slaan.

De kwetsbaarheid vereist in dat geval geen reeds bestaande gebruikersrechten.

Wat zijn de mogelijke gevolgen?

Een succesvolle Stored XSS-aanval kan ervoor zorgen dat kwaadaardige JavaScript-code wordt uitgevoerd binnen de context van de getroffen WordPress-website.

Afhankelijk van de bezochte pagina en de rechten van de betreffende gebruiker kan dit gevolgen hebben voor de vertrouwelijkheid en integriteit van gegevens.

Mogelijke risico’s zijn:

  • Het manipuleren van weergegeven website-inhoud.
  • Het uitvoeren van ongewenste JavaScript-acties.
  • Het misleiden van bezoekers via geïnjecteerde inhoud.
  • Het benaderen van gegevens die binnen de browsercontext toegankelijk zijn.
  • Het uitvoeren van ongewenste acties binnen een bestaande gebruikerssessie, afhankelijk van de omstandigheden.

Een Stored XSS-kwetsbaarheid betekent niet automatisch dat een aanvaller direct volledige toegang krijgt tot WordPress of de onderliggende server.

De daadwerkelijke impact is afhankelijk van de exploitatieomstandigheden en de context waarin de schadelijke code wordt uitgevoerd.

Meer dan 500.000 actieve Kirki-installaties

Volgens de officiële WordPress Plugin Directory heeft Kirki meer dan 500.000 actieve installaties.

Daarmee behoort Kirki tot de WordPress-componenten met een aanzienlijke installed base.

Dit betekent niet dat al deze websites daadwerkelijk voldoen aan de voorwaarden voor succesvolle exploitatie.

De combinatie van een grote installed base en een kwetsbaarheid die zonder bestaande gebruikersrechten kan worden misbruikt, maakt tijdig patchen echter belangrijk.

Wordt CVE-2026-102173 actief misbruikt?

Op 8 oktober 2026 is geen betrouwbare publieke bevestiging gevonden dat CVE-2026-102173 actief wordt misbruikt.

Wordfence heeft de technische details en de kwetsbare versies gepubliceerd, maar vermeldt in de geraadpleegde advisory geen bevestigde actieve aanvalscampagne.

Het ontbreken van bevestigde exploitatie betekent niet dat kwetsbare WordPress-installaties veilig zijn.

Nu de kwetsbaarheid openbaar is en er een beveiligingsupdate beschikbaar is, adviseert Vservs om niet op een bevestiging van daadwerkelijk misbruik te wachten.

Kirki onmiddellijk bijwerken naar versie 6.3.2

De kwetsbaarheid is verholpen in Kirki 6.3.2.

WordPress-beheerders kunnen de geïnstalleerde versie controleren via:

WordPress Dashboard → Plugins → Geïnstalleerde plugins

Controleer daar of Kirki aanwezig is en welke versie wordt gebruikt.

Werk kwetsbare installaties bij naar minimaal versie 6.3.2 of een nieuwere stabiele versie.

Maak vooraf een actuele back-up van de website en database.

Wanneer Kirki door een WordPress-thema wordt gebruikt, adviseren wij om na de update ook de Customizer-functionaliteit en belangrijke onderdelen van de website te controleren.

Controleer of openbare gebruikersregistratie is ingeschakeld

Omdat openbare gebruikersregistratie een voorwaarde is voor de beschreven exploitatie, is het verstandig deze instelling te controleren.

Dit kan via:

WordPress Dashboard → Instellingen → Algemeen

Controleer of de optie waarmee bezoekers zichzelf kunnen registreren is ingeschakeld.

Wanneer openbare registratie niet noodzakelijk is, adviseren wij deze uit te schakelen.

Voor websites die gebruikersregistratie nodig hebben, is het belangrijk om de officiële beveiligingsupdate onmiddellijk te installeren.

Het uitsluitend uitschakelen van registratie is geen structurele vervanging voor de patch.

Controleer Kirki-registratieformulieren en gebruikersmetadata

Websites waarop een kwetsbare Kirki-versie actief was, kunnen aanvullend worden gecontroleerd op verdachte registratiegegevens.

Controleer onder andere:

  • Onbekende gebruikersaccounts die recent zijn aangemaakt.
  • Onverwachte HTML- of JavaScript-inhoud in registratievelden.
  • Verdachte waarden in gebruikersmetadata.
  • Ongebruikelijke registratieverzoeken in webserverlogs.
  • Gepubliceerde pagina’s die gebruikmaken van kirki-register.
  • Kirki-gebruikerscollecties waarin registratiegegevens als afbeelding worden weergegeven.
  • Onverklaarbare JavaScript-activiteiten op getroffen pagina’s.

WordPress-beheerders met toegang tot WP-CLI kunnen de huidige Kirki-versie controleren met:

wp plugin get kirki --field=version

De instelling voor openbare registratie kan worden gecontroleerd met:

wp option get users_can_register

Deze controles geven inzicht in de configuratie, maar vormen geen volledige beveiligingsscan.

Alleen updaten verwijdert geen eerder opgeslagen schadelijke inhoud

Wanneer een Stored XSS-kwetsbaarheid al succesvol is misbruikt, kunnen schadelijke gegevens in de database achterblijven.

Het installeren van Kirki 6.3.2 voorkomt verdere exploitatie via het gecorrigeerde codepad, maar verwijdert niet automatisch iedere eerder opgeslagen verdachte waarde.

Bij aanwijzingen voor daadwerkelijk misbruik moeten daarom ook gebruikersmetadata en eventuele wijzigingen binnen WordPress worden onderzocht.

Controleer daarbij of de getroffen pagina na het installeren van de update geen onverwachte scripts meer uitvoert.

Verantwoordelijkheid voor WordPress-securityupdates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, plugins, extensies en thema’s.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade of verstoring te voorkomen.

Managed WordPress Hosting bij Vservs

Het Kirki beveiligingslek onderstreept waarom WordPress-beveiliging niet ophoudt bij het actualiseren van WordPress Core.

Ook populaire plugins en componenten die door WordPress-thema’s worden gebruikt, kunnen beveiligingsrisico’s introduceren.

Met Vservs Managed WordPress Hosting verzorgen wij onder andere het technisch beheer van WordPress Core, plugins en thema’s, beveiligingsupdates, monitoring, security hardening en back-ups.

Voor bedrijfskritische websites en WooCommerce-webshops zijn daarnaast Managed WordPress Pro en Managed WordPress Private beschikbaar.

Samenvatting

  • Software: Kirki – Freeform Page Builder, Website Builder & Customizer.
  • Ontwikkelaar: Themeum.
  • CVE: CVE-2026-102173.
  • Kwetsbaarheid: Stored Cross-Site Scripting.
  • CVSS: 7.2 – High.
  • Actieve installaties: meer dan 500.000.
  • Kwetsbare versies: Kirki 6.3.1 en ouder.
  • Opgelost vanaf: Kirki 6.3.2.
  • Authenticatie: geen bestaand gebruikersaccount vereist onder de beschreven voorwaarden.
  • Voorwaarden: openbare registratie en specifieke Kirki-elementen.
  • Actieve exploitatie: niet bevestigd.
  • Advies: onmiddellijk bijwerken en openbare registratie controleren.

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.